Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ni" — 5708 resultados ✕ Limpiar búsqueda
22,395
Total alertas
4758
Críticas
17006
Altas
8
Ransomware
1254
Esta semana
RSS
M Alto vulnerabilidad
21/09/2026
[CVE-2026-61628] nginx ignition is a user interface for the nginx web server. Prior to version 2.41.1, `POST /api/use…
nginx ignition is a user interface for the nginx web server. Prior to version 2.41.1, `POST /api/users/onboarding/finish` is registered as anonymous (unauthenticated) and creates a user with full ReadWrite admin permissions. Because the handler uses a check-then-act (TOCTOU) pattern between the "onboarding already completed?" check and the user-creation write, with no atomic guard, a remote unauth…
M Alto vulnerabilidad
21/09/2026
[CVE-2026-61629] nginx ignition is a user interface for the nginx web server. In versions 2.29.0 through 2.40.0, the …
nginx ignition is a user interface for the nginx web server. In versions 2.29.0 through 2.40.0, the gin i18n middleware in nginx-ignition's API server runs in front of every HTTP request and calls `golang.org/x/text/language.ParseAcceptLanguage` on the raw `Accept-Language` header without imposing any size or shape filter. The underlying parser has quadratic-time behaviour on long lists of malform…
M Alto vulnerabilidad
21/09/2026
[CVE-2026-55071] MCP-for-Stata is a MCP server for integrating Stata into agent loops with a safety-first design. Pri…
MCP-for-Stata is a MCP server for integrating Stata into agent loops with a safety-first design. Prior to version 1.19.0, the ado_package_install MCP tool in stata-mcp concatenates user-controlled input directly into a Stata command string without any validation or sanitization. An attacker who can invoke the MCP tool or the equivalent Python API can embed newline characters in the package argumen…
M Alto vulnerabilidad
21/09/2026
[CVE-2026-55567] BleachBit cleans files to free disk space and to maintain privacy. Prior to 6.0.1, privileged Window…
BleachBit cleans files to free disk space and to maintain privacy. Prior to 6.0.1, privileged Windows cleaning does not lock and validate a target's parent directory before deletion. A local unprivileged user can replace that directory with a Windows junction and use a native symlink to redirect the elevated deletion to an attacker-selected file. The arbitrary privileged file deletion can be combi…
M Alto vulnerabilidad
21/09/2026
[CVE-2025-71421] UVdesk core-framework before 1.1.7 contains an improper privilege management vulnerability in the ed…
UVdesk core-framework before 1.1.7 contains an improper privilege management vulnerability in the editAgent endpoint that allows agents with agent-management privilege to escalate their own role to administrator. Attackers can submit their own account identifier with a role parameter set to ROLE_ADMIN to gain full administrative control over agents, tickets, and mail configuration.
M Alto vulnerabilidad
21/09/2026
Vulnerabilidad en verificación de firma de NooBaa-Core permite bypass de autenticación S3
Se identificó un defecto en la lógica de validación de firmas de noobaa-core que afecta la puerta de enlace multicloud de NooBaa. El servicio no rechaza correctamente solicitudes S3 con presigned URLs que contienen headers x-amz- sin firmar, permitiendo a atacantes eludir mecanismos de autenticación Signature Version 4 (SigV4). Empresas en LATAM que usan NooBaa para gestión de almacenamiento multicloud están en riesgo de acceso no autorizado a datos sensibles.
M Alto vulnerabilidad
21/09/2026
[CVE-2026-91866] A specially crafted pair of WS-Policy documents can force Neethi's policy-intersection to do exponen…
A specially crafted pair of WS-Policy documents can force Neethi's policy-intersection to do exponential amounts of work, pinning the CPU for a long time (denial of service). Users are recommended to upgrade to version 3.2.4, which fixes this issue.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
21/09/2026
[CVE-2026-91863] A specially crafted WS-Policy document with deeply nested policy elements can bypass Neethi's nestin…
A specially crafted WS-Policy document with deeply nested policy elements can bypass Neethi's nesting-depth limit and exhaust the thread stack, crashing the parser (denial of service). Users are recommended to upgrade to version 3.2.4, which fixes this issue.
M Alto vulnerabilidad
21/09/2026
[CVE-2026-91864] A specially crafted WS-Policy document can pack unlimited content inside a policy assertion, which N…
A specially crafted WS-Policy document can pack unlimited content inside a policy assertion, which Neethi copies into memory without counting it against its size limits, exhausting the heap (denial of service). Users are recommended to upgrade to version 3.2.4, which fixes this issue.
M Alto vulnerabilidad
21/09/2026
[CVE-2026-91865] A small WS-Policy document using repeated policy references can force Neethi to re-expand the same r…
A small WS-Policy document using repeated policy references can force Neethi to re-expand the same references exponentially during normalization, consuming huge amounts of CPU and memory (denial of service). Users are recommended to upgrade to version 3.2.4, which fixes this issue.
M Alto vulnerabilidad
21/09/2026
Vulnerabilidad alta en CRI-O permite eludir contexto de seguridad en Kubernetes
Una falla en la restauración de puntos de control de CRI-O permite a usuarios con capacidad de crear pods eludir el contexto de seguridad de Kubernetes, reteniendo credenciales, capacidades Linux y configuraciones seccomp del contenedor comprometido. Esto expone infraestructuras containerizadas en México y LATAM a ejecución con privilegios elevados, afectando principalmente plataformas que utilizan Kubernetes en producción con múltiples usuarios o entornos multi-tenant.
M Alto vulnerabilidad
21/09/2026
Vulnerabilidad alta en CRI-O: validación insuficiente en restauración de contenedores (CVE-2026-15801)
Se identificó una vulnerabilidad en CRI-O que afecta la funcionalidad de checkpoint y restauración de contenedores. Un usuario con privilegios suficientes podría eludir validaciones de metadatos durante la restauración, permitiendo operaciones no autorizadas en el sistema de archivos del host. Esta vulnerabilidad impacta directamente infraestructuras containerizadas en Kubernetes y plataformas similares ampliamente utilizadas en centros de datos de LATAM.
M Alto vulnerabilidad
21/09/2026
CVE-2026-47321: Desbordamiento de memoria en CompressionFilter por inflado descontrolado de datos
La clase CompressionFilter utiliza ZLib para comprimir y descomprimir datos en tránsito. Una falla en el control del tamaño resultante durante la descompresión permite que datos maliciosos con ratios de compresión superiores a 1000:1 agoten la memoria del servidor, causando denegación de servicio. Afecta aplicaciones de procesamiento de datos en infraestructuras altas, financieras y de telecomunicaciones en LATAM.
M Alto vulnerabilidad
21/09/2026
Vulnerabilidad en Canva Mobile para HarmonyOS permite acceso a sesiones de usuario
La aplicación móvil de Canva para HarmonyOS en versiones anteriores a v1.15.1 no restringe adecuadamente los headers devueltos a orígenes externos en WebView privilegiado, permitiendo a actores maliciosos acceder a sesiones activas de usuarios. Esta vulnerabilidad afecta principalmente a usuarios en LATAM que utilizan dispositivos Huawei y sistemas operativos alternativos basados en HarmonyOS.
M Alto vulnerabilidad
21/09/2026
Inyección SQL alta en Drogon Framework hasta versión 1.9.13 afecta aplicaciones en LATAM
Se ha identificado una vulnerabilidad de inyección SQL (CVSS 7.3) en el componente ORM de Drogon Framework versiones hasta 1.9.13, específicamente en la función makeCriteria. Un atacante remoto puede manipular parámetros de filtrado para ejecutar consultas SQL no autorizadas. Empresas en LATAM que utilicen esta librería en aplicaciones web deben evaluar inmediatamente su exposición, especialmente en sistemas con acceso a bases de datos sensibles.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
21/09/2026
Vulnerabilidad alta en BioStar BIOS Update Utility 1.9.7.3 permite escritura arbitraria de memoria
Se encontró una vulnerabilidad de severidad alta (CVSS 8.8) en el componente IOCTL Handler del archivo BSMEM64_W10.sys de BioStar BIOS Update Utility versión 1.9.7.3. La falla permite a un atacante local ejecutar una condición de escritura arbitraria en memoria física, comprometiendo la integridad del firmware. El exploit ha sido publicado, incrementando significativamente el riesgo para empresas con sistemas legacy que ejecutan esta utilidad en máquinas de acceso alta.
M Alto vulnerabilidad
21/09/2026
Inyección SQL alta en Drogon Framework hasta versión 1.9.13
Se detectó una vulnerabilidad de inyección SQL en el componente ORM Mapper de Drogon Framework (versiones hasta 1.9.13), específicamente en la función Mapper::orderBy. Un atacante remoto puede manipular parámetros de ordenamiento para ejecutar comandos SQL arbitrarios. El exploit es público y activo, afectando aplicaciones web desarrolladas con este framework que procesen entrada de usuarios sin validación adecuada.
M Alto vulnerabilidad
21/09/2026
Vulnerabilidad alta en BioStar Temperature Monitor Utility 1.2.1806.2200 permite ejecución de código local
Se ha detectado una vulnerabilidad de severidad alta (CVSS 8.8) en el controlador BS_HWMIO64_W10.sys de BioStar Temperature Monitor Utility 1.2.1806.2200. La falla en el manejador IOCTL permite a un atacante local ejecutar una condición write-what-where, comprometiendo la integridad del sistema. El exploit ha sido divulgado públicamente, aumentando el riesgo en entornos empresariales de México y Latinoamérica que utilicen esta herramienta de monitoreo.
M Alto vulnerabilidad
21/09/2026
Inyección de comandos alta en Router Feiyu Star B-MB5E202 afecta infraestructura de red
Se identificó una vulnerabilidad de inyección de comandos (CVSS 7.4) en el Router Feiyu Star modelo B-MB5E202-210322-r11656 de Chengdu Feiyuxing Technology. El fallo está en el manejador de cookies del archivo /send_order.cgi, donde la manipulación del parámetro session_id permite ejecución remota de comandos sin autenticación. Empresas en México y Latinoamérica que utilicen este equipo en perímetros de red enfrentan riesgo inmediato de compromiso total.
M Alto vulnerabilidad
21/09/2026
Vulnerabilidad alta en BioStar VIVID LED DJ 4.0.2411.1500 permite escritura arbitraria de memoria
Se detectó una vulnerabilidad de severidad alta (CVSS 8.8) en el controlador BS_LED64.sys del componente IOCTL Handler de BioStar VIVID LED DJ versión 4.0.2411.1500. La falla permite un ataque de write-what-where mediante manipulación del argumento AssociatedIrp, requiriendo acceso local. El exploit está públicamente disponible y representa riesgo inmediato para infraestructuras de entretenimiento y eventos en LATAM que utilicen este software.